Skip to content
FunCoding

Search

Search docs, Skills and MCP

SCIM 用户与目录组

通过 IdP 管理供给、组成员和支出范围,处理已有成员与首次登录差异。

This page has not been translated into English yet. The original Chinese version is shown below.

SCIM 2.0 对已启用 SSO 的 Enterprise 提供,需要活跃 SSO 连接及 Cursor/IdP 管理权限。单团队目录组与跨团队 Organization Groups 是不同资源。

设置与同步

在 Members & Groups > Directory Groups,或 Active Directory Management 入口启动向导。把 Cursor 提供的 SCIM endpoint/token 配到 IdP,启用用户供给和 push group provisioning,再测试连接。

分配到 SCIM application 的用户被加入,取消分配则移除,资料与组成员自动同步。用户同步与 push groups 分开配置,只启用用户同步不会出现目录组。

管理边界

SCIM 用户与组在 Cursor 中只读,成员变化在 IdP 完成。SCIM 启用前已在团队的用户不会自动移除,仍可从 Members 移除,或先纳入 SCIM 再从 IdP deprovision。

已 provision 的账号要首次登录后才出现在 Members dashboard,因此 IdP 列表与 dashboard 不一致不一定是同步失败。正常变更实时同步,批量变更可能稍有延迟。

Spend limits

目录组可设置每用户支出上限,覆盖 team-wide 默认;用户属于多个组时取最高适用值,不是最低值。检查未生效限制时同时检查其他组和更具体用户设置。

角色与组织映射

IdP role attributes 不直接变成 team role。需要目录驱动团队角色时,先把目录组同步成 Organization Group,再映射到团队并在 Cursor 设置 member/admin。

只要映射设置了角色,同步会管理角色,dashboard 不能直接改;没有映射指定角色时仍可由管理员在 dashboard 编辑。该行为与组成员只读是两条独立规则,详见Organization Groups。